安全工程

Passkey 与 WebAuthn 深度工程实战:从 CTAP2 认证器模型、抗钓鱼密钥绑定到 DPoP 令牌约束的生产级全解

拆解 FIDO2 三层模型(WebAuthn / CTAP2 / 认证器)、注册与认证仪式的服务端逐步校验:authData 位标志、rpIdHash 自算、origin 全等比较、ES256 裸 r||s 转 DER、signCount 在同步密钥下的失效;分析可备份凭据与 hybrid 跨设备传输为何仍抗钓鱼,以及 passkey 必须配合 OAuth 2.1 与 DPoP 发送方约束令牌才能形成完整闭环,附生产陷阱清单。

CodeQL 静态污点分析引擎深度工程实战:从关系代数模型、QL 不动点语义到跨过程数据流与告警治理的全链路解析

沿关系模型到 QL 语义、污点传播与工程落地的链路拆解 CodeQL 引擎:AST/CFG/DFG 三张关系表与 Datalog 不动点递归,isSource/isSink/isSanitizer/isAdditionalTaintStep 四旋钮,字段-上下文-路径敏感度三角,以及建库、CI 分层与 SARIF 告警治理实战。